情報セキュリティ

基本情報技術者試験インシデント対応」の問題

情報セキュリティ情報セキュリティ難易度:normal
D社では、侵害されたWebサーバの脅威除去(根絶)を終え、業務へ復旧させようとしている。早く再開したいという声が現場から強い。インシデント対応の復旧段階の進め方として、最も適切なものはどれか。
再開を急ぐ現場の要望を優先し、動作確認を省いてサーバをそのまま本番へ戻す。
確実に元の状態へ戻す目的で、攻撃を受けていた時点のバックアップを選んで書き戻し再開する。
復旧そのものを優先し、再侵害の監視は通常運用が安定してから後で始める。
清浄性を確認した状態へ戻し、正常動作と再侵害の兆候を見ながら範囲を広げて再開する。
正解
清浄性を確認した状態へ戻し、正常動作と再侵害の兆候を見ながら範囲を広げて再開する。

復旧段階の目的は、根絶済みの安全な状態でシステムを通常運用へ戻すことである。クリーンなバックアップや再構築で復旧し、正常動作の検証と再侵害兆候の監視を続けながら段階的に再開すれば、再発を早期に捉えつつ安全に業務を戻せる。

?選択肢ごとの解説

ア ×動作確認を省いて戻すと、設定不備や根絶漏れに気づけず、不完全な状態で本番稼働して再障害や再侵害を招く。
イ ×攻撃を受けていた時点のバックアップから書き戻すと脅威ごと復元してしまい、根絶した意味がなく即座に再感染する。
ウ ×再侵害は復旧直後にも起こり得るため、監視開始を安定後まで遅らせると兆候の検知が遅れ被害を見逃す。
エ ○復旧段階の目的は、根絶済みの安全な状態でシステムを通常運用へ戻すことである。クリーンなバックアップや再構築で復旧し、正常動作の検証と再侵害兆候の監視を続けながら段階的に再開すれば、再発を早期に捉えつつ安全に業務を戻せる。
この問題の「深掘り・誤答の完全解説・試験のコツ・覚え方」はアプリで。

基本情報技術者試験の全問を、一問ごとにAIの8-ways解説つきで。SRS暗記カード・全真模試・弱点診断まで。まずは無料で。

無料ではじめる →

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0124

【基本情報技術者試験】インシデント対応の問題と解答・解説|ukamiru 過去問